Рубріки: Новини

Сторонні бібліотеки є найбільшою проблемою безпеки програмного забезпечення — дослідження

Дмитро Сімагін

Згідно з звітом Veracode про поточний стан безпеки програмного забезпечення, за останні п’ять років відсоток програм, які мають серйозні недоліки, зріс на 181%. Це свідчить про низький рівень безпеки додатків, пише DevClass.

Час, витрачений на усунення недоліків у програмах, протягом останніх п’яти років зріс на 47%. Найбільшою проблемою безпеки програмного забезпечення є бібліотеки або компоненти від сторонніх розробників. 70% вразливостей та недоліків знайдено саме там.

Більшість програм (80,3%) мають незначні недоліки, 47,7% мають більш серйозні проблеми, такі як несправний контроль доступу, криптографічні збої, вразливі місця, неправильна конфігурація безпеки або вразливі/застарілі компоненти.

Програми та системи з відкритим кодом мають «досить низьку» кількість проблем, однак саме в них зустрічаються найбільш критичні недоліки. Ще одна проблема відкритого коду полягає в тому, що проблеми в цих проектах потребують більше часу для вирішення, ніж пропрієтарне програмне забезпечення.

Існує кілька причин, чому сторонній код більш проблематичний з точки зору безпеки. Сторонні бібліотеки можуть мати багато залежностей, які важко оновити через критичні зміни в новіших версіях або через те, що цей проект з відкритим кодом став менш активним і не підтримується належним чином. До того ж рефакторинг програми для видалення однієї бібліотеки та заміни її на більш безпечну теж може бути складним.

Дані для звіту були зібрані компанією Veracode в результаті сканування, проведеного через її платформу, яка охоплює майже півмільйона програм. Більшість даних надходить із статичного аналізу, доповненого динамічним тестуванням безпеки додатків (DAST) і аналізом складу програмного забезпечення (виявлення використовуваних компонентів з відкритим кодом). 

Останні статті

Zoom випустить фотореалістичних аватарів, які замінять людей на нарадах

Відеосервіс Zoom анонсує технологію цифрових двійників, які самостійно відвідуватимуть робочі зустрічі. Про це пише TechCrunch.…

10.03.2026

Meta купує Moltbook: соціальну мережу для агентів та ботів

IT-гігант Meta (материнська компанія Facebook) офіційно оголосив про придбання Moltbook — вірусної соціальної мережі, яка…

10.03.2026

Китайський агент штучного інтелекту почав таємно майнити криптовалюту

Експериментальний агент штучного інтелекту ROME, якого створили дослідники, пов'язані з китайською компанією Alibaba, продемонстрував неочікувану…

10.03.2026

Заробляли на DDoS-атаках: у Польщі викрито групу школярів-хакерів, наймолодшому 12 років

Центральне бюро боротьби з кіберзлочинністю Польщі (CBZC) провело масштабну операцію, результатом якої стало викриття групи…

10.03.2026

Microsoft випустила Copilot Cowork — мультимодальний інструмент для запуску агентів

Microsoft оголосила про початок інтеграції технологій Anthropic у свої сервіси, представивши новий інструмент Copilot Cowork,…

10.03.2026

Anthropic презентує новий інструмент перевірки пул-реквестів Code Review

Компанія Anthropic оголосила про доступність у Claude Code бета-версії нового інструменту Code Review. Він розробленій…

10.03.2026